С июля 2024 года киберпреступная группа Geo Likho целенаправленно атакует промышленные предприятия, государственные учреждения и образовательные организации в России и Беларуси. Основной интерес злоумышленников сосредоточен на авиационной отрасли и судоходных компаниях. За это время им удалось скомпрометировать около 260 жертв в России, примерно 20 - в Беларуси, а также единичные случаи заражения зафиксированы в Германии, Сербии и Гонконге. Главная цель группы - кибершпионаж, то есть долговременное закрепление в инфраструктуре жертвы для хищения конфиденциальных данных.
Описание
Метод первоначального проникновения неизменен: злоумышленники рассылают целевые фишинговые письма со ссылками на вредоносные VBE-скрипты (закодированные скрипты Visual Basic). Это необычный для современных APT-групп (продвинутых постоянных угроз) приём, который служит своеобразной "визитной карточкой" Geo Likho. Каждое письмо маскируется под официальный документ, а ссылка ведёт на архив, замаскированный под RAR-файл. Внутри архива - единственный файл с расширением .vbe, который является загрузчиком. Примечательно, что для каждой жертвы создаётся уникальный экземпляр вредоносного ПО - идентификатор жертвы жёстко зашит в коде скрипта. Это затрудняет обнаружение атаки типовыми сигнатурными методами.
После того как пользователь запускает VBE-скрипт, тот связывается с командным центром (C2) группы. В ходе недавней кампании (июль 2025 - февраль 2026 года) исследователи из "Лаборатории Касперского" обнаружили несколько сотен активных вредоносных доменов, используемых Geo Likho. Ответ сервера содержит 15 элементов, разделённых запятыми: среди них WMI-запросы для определения версии операционной системы, антивирусного решения, а также команды для загрузки второго компонента атаки. Если подключение по HTTPS не удаётся, скрипт повторяет запрос через HTTP.
Второй этап заражения - исполняемый файл, написанный на языке Delphi (например, reader.exe или images.exe). Этот модуль одновременно отображает поддельный документ-обманку, чтобы усыпить бдительность пользователя, и начинает сбор данных. Он собирает системные журналы (setupapi.dev.log, setupapi.setup.log), листинг установленных программ, а также офисные документы (doc, docx, pdf, xls, xlsx, ppt, pptx, eml, zip, 7z, rar). Кроме того, вредонос периодически делает снимки экрана и передаёт их на C2. Чтобы не пересылать одни и те же файлы многократно, он вычисляет 4-байтный хэш FNV-1a от первых 40 000 байт каждого файла и сохраняет его в папке %TEMP% в файле "6o". Если хэш уже есть, файл не отправляется повторно.
Третий компонент, написанный на C++ (например, ruby5.3.exe), расширяет список собираемых данных: добавляет изображения (jpeg, jpg), электронные таблицы (csv), презентации (odp), текстовые документы (rtf, txt). Он также способен получать от C2 команды для загрузки и исполнения дополнительных модулей, удаления хэш-файла, задания нового командного сервера или обхода механизма контроля учётных записей (UAC-bypass) через утилиту computerdefaults.exe. Всего команды передаются по протоколу HTTP с использованием уникального идентификатора жертвы, причём на каждом этапе заражения к идентификатору добавляется цифра, указывающая на номер этапа. Канал связи периодически проверяется через запросы с четырёхсимвольными случайными строками, а сервер отвечает текущей датой и временем.
Последствия успешной атаки крайне серьёзны: злоумышленники получают не только внутреннюю документацию, но и данные об установленном ПО, драйверах, версиях ОС - всё это позволяет им глубже внедриться в сеть жертвы. Учитывая, что Geo Likho нацелена на предприятия авиационной и судоходной отраслей, утечка технической документации, проектных чертежей или логистических планов может нанести значительный экономический и репутационный ущерб. Группа также стремится закрепиться в инфраструктуре надолго, что даёт ей возможность вести постоянное наблюдение за жертвой.
Атрибуция этой кампании к Geo Likho подтверждается сходством кода начальных VBE-загрузчиков, функций импланта первого этапа и расшифрованных строк с ранее описанным шпионским ПО Batavia, которое атаковало российские промышленные предприятия с марта 2025 года. Таким образом, операторы Geo Likho последовательно совершенствуют свои инструменты, но сохраняют базовые техники: целевой фишинг, уникальные образцы для каждой жертвы и трёхступенчатую архитектуру заражения.